EICAR-Test-File

EICAR-Test-File

EICAR (или EICAR-Test-File — от European Institute for Computer Antivirus Research) — стандартный файл, применяемый для проверки, работает ли антивирус. По сути вирусом не является; будучи запущенным как COM-файл DOS, всего лишь выводит текстовое сообщение и возвращает управление DOS. Программа работает в средах, поддерживающих выполнение 16-битного ПО для DOS, таких как MS-DOS, OS/2, Windows 9x и 32-битные Windows NT. Под 64-битными версиями Windows файл не запускается.

Хотя COM-файлы в общем случае являются двоичными, EICAR содержит только символы ASCII. Поэтому любой пользователь может убедиться в работоспособности своего антивируса, набрав в текстовом редакторе (например, в Блокноте) тестовую строку длиной 68 байт и сохранив её с расширением .EXE или .COM. Символы CR/LF, которые редактор может добавить в конец файла, не влияют на работу EICAR. Обычно, если резидентный монитор антивируса включен, уже после нажатия кнопки «Сохранить» выводится предупреждение.

Содержание

Реакция антивирусов

Антивирус, обнаруживший данную строку, должен поступить в точности так же, как и при обнаружении реального вируса. Поэтому о том, что тревога учебная, антивирус обычно сообщает в названии вируса:

Крайне редко встречаются антивирусы, которые не реагируют на этот тест.

Для чего предназначен

Разумеется, EICAR не проверяет, насколько оперативно разработчики реагируют на вирусы и насколько качественно излечиваются заражённые файлы — для этого нужен «зоопарк» свежих вирусов. Его задача другая: продемонстрировать работоспособность антивирусной системы и указать, какие объекты проверяются антивирусом, а какие — нет. Например:

  • Есть подозрение, что компьютер заражён. Действует резидентный монитор, или вирус сумел его отключить?
  • Обычный почтовый червь наподобие VBS.LoveLetter должен для заражения пройти несколько стадий: загрузиться на компьютер по протоколу POP3; записаться в базу почтового клиента; по команде пользователя распаковаться во временный файл и запуститься. На какой стадии он будет замечен?
  • Существует много способов «протащить» вредоносную программу мимо «глаз» антивируса: закодировать в Base64, вложить в OLE-объект Microsoft Word, в RAR, JPEG, сжать упаковщиком наподобие UPX. Что из этого антивирус распакует?
  • Кроме того, антивирусы бывают не только локальные, но и сетевые — проверяющие сетевой трафик; при ошибке конфигурирования они будут либо загружать сервер излишней работой, либо, наоборот, пропускать вредоносные файлы.

Для того, чтобы проверить, какова будет реакция антивируса, конечно, можно применить и «живой» вирус — но это «как поджигание урны для проверки пожарной сигнализации».[1] Для этого и был предложен стандартизированный файл, не несущий вредоносной нагрузки.

COM-файл

X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*

Этот COM-файл при запуске выводит сообщение:

EICAR-STANDARD-ANTIVIRUS-TEST-FILE!

после чего возвращает управление DOS.

Примечания

См. также



Wikimedia Foundation. 2010.

Игры ⚽ Нужно решить контрольную?

Полезное


Смотреть что такое "EICAR-Test-File" в других словарях:

  • EICAR test file — The EICAR test file (official name: EICAR Standard Anti Virus Test File) is a file, developed by the European Institute for Computer Antivirus Research, to test the response of computer antivirus (AV) programs. The rationale behind it is to allow …   Wikipedia

  • EICAR — may refer also to the Ecole Internationale de Creation Audiovisuelle et de Réalisation, an international film school in Paris. EICAR, the European Institute for Computer Antivirus Research, was founded in 1990 as an organization aiming to further …   Wikipedia

  • EICAR-Testdatei — Meldung der Eicar Testdatei bei der Ausführung Die EICAR Testdatei (Eigenbezeichnung: THE ANTI VIRUS OR ANTI MALWARE TEST FILE) ist ein vom European Institute for Computer Antivirus Research (EICAR) entwickeltes Testmuster, mit dessen Hilfe die… …   Deutsch Wikipedia

  • Eicar-Testdatei — Meldung der Eicar Testdatei bei der Ausführung Die EICAR Testdatei (Englisch „Eicar test file“ ) ist ein von der European Expert Group for IT Security EICAR entwickeltes Testmuster, mit dessen Hilfe die Funktion von Antivirenprogrammen getestet… …   Deutsch Wikipedia

  • EICAR — Saltar a navegación, búsqueda La prueba EICAR consiste en un archivo que sirve para comprobar la eficacia de los programas antivirus. La ventaja que tiene sobre otras comprobaciones es que el equipo queda libre de riesgos. Se trata de un… …   Wikipedia Español

  • Fichier De Test Eicar — Pour les articles homonymes, voir EICAR. Cet article fait partie de la série Programmes malveillants …   Wikipédia en Français

  • Fichier de test eicar — Pour les articles homonymes, voir EICAR. Cet article fait partie de la série Programmes malveillants …   Wikipédia en Français

  • Fichier de test Eicar — Pour les articles homonymes, voir EICAR. Le fichier de test Eicar est une chaîne de caractères, écrite dans un fichier informatique, destiné à tester le bon fonctionnement des logiciels antivirus. En anglais, il est dénommé « Anti Virus test …   Wikipédia en Français

  • CARO — (Computer AntiVirus Researcher s Organization) is an informal group of individuals who have been working together since around 1990 across corporate and academic borders to study the whole of computer malware. CARO essentially superseded other… …   Wikipedia

  • SpamAssassin — Infobox Software name = SpamAssassin caption = E mail recognized as spam by SpamAssassin, here in the Novell Evolution email client. collapsible = yes developer = Apache Software Foundation [http://cvs.apache.org/viewcvs.cgi/spamassassin/trunk/CRE… …   Wikipedia


Поделиться ссылкой на выделенное

Прямая ссылка:
Нажмите правой клавишей мыши и выберите «Копировать ссылку»